Horizontall - HackTheBox

nmap扫描



添加域名到hosts文件,访问80端口

扫目录

看看js文件

又发现一个域名,添加hosts文件

扫目录

看看admin

登录框,而且给了提示是strapi,搜一下有无exp

尝试最后一个重置密码

https://github.com/guglia001/CVE-2019-18818/blob/main/CVE-2019-18818.py

email盲猜是admin@加上域名

成功重置密码

登录后在尝试rce漏洞



试试反弹shell

用base64编码


提权

发现数据库账号密码

就一个admin,而且密码还是被重置为123456的

这个1337和8000端口不知道是什么服务


8000端口发现一个Laravel 服务
https://github.com/nth347/CVE-2021-3129_exploit


正好这边有个exp可利用,但是他端口只要本地开放,要把端口转发过来
用chisel把端口转发到攻击机
https://github.com/jpillora/chisel


访问127.0.0.1:8000

尝试用Laravel的exp

反弹shell

还是用base64

